CVE-2026-21680CVE-2026-21680是iccDEV库中的一个NULL指针解引用漏洞。iccDEV是一个提供ICC(国际色彩联盟)色彩管理配置文件交互、操作和应用的库和工具集。该漏洞存在于2.3.1.2之前的版本中,当库处理ICC色彩配置文件时,可能会触发NULL指针解引用,导致应用程序崩溃或拒绝服务。攻击者需要诱骗用户打开恶意的ICC配置文件才能触发此漏洞。由于该漏洞的CVSS评分为6.5(中等严重性),且可用性影响为高,攻击成功后可能导致目标应用程序崩溃,影响服务的可用性。官方已在版本2.3.1.2中修复了此漏洞,但目前没有已知的变通方法。
NULL指针解引用漏洞发生在iccDEV库处理ICC色彩配置文件时。当库在解析或处理畸形或恶意的ICC配置文件时,可能会在某些代码路径中访问NULL指针,导致程序崩溃。具体来说,问题出在处理ICC配置文件标签(tags)或解析特定数据结构时,如果所需的内存分配失败或数据结构不完整,代码可能未能正确检查NULL指针就直接解引用。对于处理ICC配置文件的应用程序(如图像处理软件、打印驱动程序、色彩管理系统等),攻击者可以通过构造包含特殊构造的ICC配置文件来触发此漏洞。用户需要打开或处理这些恶意文件才能触发漏洞,因此需要一定的用户交互。